Biometrische authenticatie in mobiele apps: wat is het, soorten sensoren en werkingsprincipe

Auteur: IT Sectr Gepubliceerd: 2026-03-23 Leestijd: 8 min

Biometrische authenticatie is een methode om iemands identiteit te verifiëren op basis van unieke fysieke kenmerken. In tegenstelling tot wachtwoorden of pincodes kunnen biometrische gegevens niet worden vergeten of per ongeluk aan een aanvaller worden doorgegeven. Volgens Grand View Research, 2024 heeft de wereldwijde markt voor biometrische technologieën 59,3 miljard dollar bereikt en blijft groeien met 19,5% per jaar dankzij massale adoptie in smartphones en betalingssystemen.

Belangrijkste punten

  • Biometrie — identificatiemethode op basis van fysieke of gedragskenmerken: vingerafdrukken, gezicht, stem, iris.
  • Vingerafdruksensoren zijn onderverdeeld in optische, capacitieve en ultrasone — elk type heeft een andere nauwkeurigheid en weerstand tegen vervalsing.
  • Face ID gebruikt een puntprojector en infraroodcamera om een 3D-model van het gezicht te bouwen, waardoor vervalsing vrijwel onmogelijk is.
  • Biometrische gegevens worden opgeslagen in een geïsoleerde hardwaremodule (Secure Enclave, TEE) en worden niet naar de servers van de fabrikant verzonden.
  • Tweefactorauthenticatie met biometrie vermindert het risico op accounthack met 99,9% in vergelijking met alleen een wachtwoord.

Wat is biometrische authenticatie?

Biometrische authenticatie is het proces van het verifiëren van de identiteit van een gebruiker op basis van zijn unieke fysiologische of gedragskenmerken. In mobiele apparaten wordt de technologie gebruikt voor het ontgrendelen van het scherm, het bevestigen van betalingen en toegang tot beveiligde apps.

Het biometrische systeem bestaat uit drie componenten: een sensor die het biometrische monster (vingerafdruk, gezicht, stem) vastlegt, een algoritme dat unieke kenmerken extraheert en een vergelijkingsmodule die deze vergelijkt met het opgeslagen sjabloon. Volgens NIST maken moderne gezichtsherkenningsalgoritmen slechts in 0,08% van de gevallen fouten bij standaardverlichting.

Biometrische methoden vervangen traditionele wachtwoorden omdat ze aan de persoon zijn gebonden en niet kunnen worden onderschept tijdens de overdracht. Volgens het rapport van Goode Intelligence zal in 2027 meer dan 80% van de smartphones zijn uitgerust met biometrische sensoren.

Een belangrijk voordeel van biometrie is snelheid. De gemiddelde authenticatietijd met een vingerafdruk is 0,2 seconden, met het gezicht — 0,4 seconden. Ter vergelijking: het invoeren van een zescijferige pincode duurt gemiddeld 2,5 seconden. Op de schaal van tientallen ontgrendelingen per dag levert dit aanzienlijke tijdwinst op en vermindert het de cognitieve belasting van de gebruiker.

Biometrische sensoren worden geclassificeerd op beveiligingsniveau zoals vastgesteld door Android CDD en Apple App Review. Class 3 (Strong) — de meest betrouwbare sensoren, gecertificeerd voor betalingen. Class 2 (Weak) — gewone camera's voor gezichtsherkenning, alleen geschikt voor schermontgrendeling. Class 1 — alleen voor gemak, zonder beveiligingsgarantie.

Belangrijkste soorten biometrische sensoren

In moderne mobiele apparaten worden vier hoofdtypen biometrische sensoren gebruikt. Elk van hen heeft zijn eigen kenmerken op het gebied van nauwkeurigheid, snelheid en weerstand tegen aanvallen. De keuze van de sensor wordt bepaald door de kosten, afmetingen van de behuizing en beveiligingseisen van het specifieke telefoonmodel.

Vingerafdrukscanner

Dit is het meest voorkomende type biometrische sensor in smartphones. Capacitieve scanners, gebruikt door Apple in Touch ID, analyseren het verschil in elektrische potentiaal tussen de ruggen en dalen van het papillaire patroon. Ultrasone scanners (Qualcomm 3D Sonic) dringen door vuil en beschermglas heen en zorgen voor een nauwkeurigheid van 98,6%.

Gezichtsherkenning

2D-camera's gebruiken een gewone foto en werken sneller, maar zijn minder veilig. 3D-systemen (Face ID, Huawei 3D Face Unlock) projecteren 30.000 infraroodpunten op het gezicht en bouwen een nauwkeurige dieptekaart. De kans op willekeurige ontgrendeling door een ander gezicht is 1 op 1.000.000 — 20 keer lager dan bij Touch ID.

Irisscanner en spraakherkenning

De irisscanner gebruikt een camera met IR-verlichting om tot 200 unieke punten op de iris van het oog te analyseren. De technologie werd gebruikt in Samsung Galaxy Note 7–9, maar maakte plaats voor 3D-gezicht vanwege het ongemak. Stembiometrie bouwt een stempel op basis van 100+ akoestische parameters: timbre, grondtoonfrequentie en articulatie. Het wordt gebruikt in banksystemen voor telefonische verificatie.

SensortypeNauwkeurigheid (FAR)SnelheidKosten
Capacitieve vingerafdruk1:50.0000,2 sLaag
Ultrasone vingerafdruk1:100.0000,3 sMiddel
3D-gezicht (TrueDepth)1:1.000.0000,4 sHoog
Irisscanner1:2.000.0000,6 sHoog

Hoe biometrie werkt in mobiele apparaten

Het biometrische authenticatieproces is verdeeld in twee fasen: registratie (enrolment) en verificatie. In de registratiefase maakt de sensor verschillende opnamen van het biometrische monster, extraheert het algoritme de kenmerkende eigenschappen en slaat deze op in de vorm van een wiskundig sjabloon. Het sjabloon is geen afbeelding, maar een reeks numerieke vectoren die niet kunnen worden teruggezet naar de originele afbeelding.

Bij verificatie wordt het nieuwe monster vergeleken met het opgeslagen sjabloon en geeft het systeem het resultaat: overeenkomst of afwijzing. Moderne algoritmen op basis van neurale netwerken (Neural Engine in Apple A-chips, NPU in Snapdragon) verwerken deze vergelijking in 100–400 milliseconden. Volgens Apple Security Guide voert Neural Engine tot 1 biljoen bewerkingen per seconde uit, uitsluitend voor biometrische berekeningen.

Het belangrijkste kenmerk van mobiele biometrie — alle berekeningen worden uitgevoerd op het apparaat, in een geïsoleerd gebied van de processor. Voor Android is dit Trusted Execution Environment (TEE), voor iOS — Secure Enclave. Biometrische gegevens verlaten nooit de chip en worden niet via internet verzonden.

Beveiliging van biometrische gegevens

De beveiliging van biometrie wordt gegarandeerd door hardware-isolatie en cryptografische bescherming van sjablonen. Secure Enclave in Apple A7–A18-processors is een aparte coprocessor met eigen firmware die biometrische gegevens versleutelt met een unieke sleutel voor elk apparaat. Alleen het besturingssysteem heeft toegang tot Secure Enclave via een beveiligd kanaal.

Op Android-apparaten wordt de rol van Secure Enclave vervuld door Trusted Execution Environment (TEE) op basis van ARM TrustZone. TEE isoleert biometrische berekeningen van het hoofdbesturingssysteem en applicaties. Volgens Google Security Blog vereist Android 12+ verplicht gebruik van TEE voor alle biometrische operaties van Strong-niveau.

Biometrische sensoren zijn ook beschermd tegen aanvallen met valse monsters. Vingerafdruksensoren controleren de aanwezigheid van bloedstroom of pulsatie, en infraroodcamera's van Face ID herkennen de textuur van levende huid en reageren niet op foto's, maskers of siliconenafdrukken. Liveness detection (levendheidsdetectie) — een verplicht onderdeel van Android Biometric Class 3-certificering.

Voor- en nadelen van biometrie

Biometrische authenticatie is veel handiger dan wachtwoorden: de gebruiker hoeft geen combinaties van tekens te onthouden en het proces duurt fracties van seconden. Snelheid is de belangrijkste drijfveer voor de adoptie van biometrie in mobiele betalingssystemen Apple Pay en Google Pay.

Het grootste nadeel van biometrie — de onmogelijkheid om de identificatie te wijzigen bij compromittering. Als een wachtwoord kan worden gewijzigd, blijven de vingerafdruk of gezichtskenmerken voor altijd bij de persoon. Om deze reden worden biometrische systemen altijd aangevuld met een pincode of wachtwoord als back-upmethode.

Bijkomende risico's zijn onder meer verminderde nauwkeurigheid bij verandering van uiterlijk (littekens, zwelling, leeftijdsgebonden veranderingen) en juridische precedenten van gedwongen ontgrendeling. Het Amerikaanse Hooggerechtshof oordeelde in 2019 dat de politie ontgrendeling van de telefoon kan eisen via Face ID of Touch ID, maar niet kan dwingen tot het invoeren van een wachtwoord (vijfde amendement).

Codevoorbeeld: Biometric API gebruiken op Android

Android biedt een uniforme BiometricPrompt API voor alle biometrische sensoren. Hieronder staat een voorbeeld van authenticatie met Jetpack Biometric Library. De bibliotheek detecteert automatisch de beschikbare sensoren op het apparaat en roept de bijbehorende dialoog aan.

kotlin
class BiometricAuthActivity : AppCompatActivity() {

    private lateinit var biometricPrompt: BiometricPrompt

    override fun onCreate(savedInstanceState: Bundle?) {
        super.onCreate(savedInstanceState)
        setContentView(R.layout.activity_auth)

        val executor = ContextCompat.getMainExecutor(this)
        val callback = object : BiometricPrompt.AuthenticationCallback() {
            override fun onAuthenticationSucceeded(
                result: BiometricPrompt.AuthenticationResult
            ) {
                unlockApp()
            }

            override fun onAuthenticationFailed() {
                showError("Biometrie niet herkend")
            }
        }

        biometricPrompt = BiometricPrompt(this, executor, callback)

        val promptInfo = BiometricPrompt.PromptInfo.Builder()
            .setTitle("Bevestig uw identiteit")
            .setSubtitle("Gebruik vingerafdruk of Face ID")
            .setAllowedAuthenticators(
                BiometricManager.Authenticators.BIOMETRIC_STRONG
            )
            .build()

        biometricPrompt.authenticate(promptInfo)
    }
}

In het voorbeeld wordt BIOMETRIC_STRONG gebruikt — het hoogste beveiligingsniveau volgens de Android-classificatie. Het ondersteunt alleen Class 3-sensoren: ingebouwde vingerafdrukscanners en 3D-gezichtsherkenning. Klasse 2 (BIOMETRIC_WEAK) omvat gewone camera's en is niet gecertificeerd voor betalingen.

Toekomst van biometrische authenticatie

Biometrie evolueert actief: nieuwe identificatiemethoden vervangen vingerafdrukken en gezichten. Gedragsbiometrie (keystroke dynamics, gait analysis) analyseert de typerstijl en het looppatroon van de gebruiker, zonder dat er een speciale sensor nodig is. De technologie wordt al gebruikt in banksystemen voor fraudedetectie.

Multimodale biometrie — combinatie van meerdere methoden in één systeem — wordt de standaard voor high-end smartphones. Samsung Galaxy S25 combineert bijvoorbeeld een ultrasone vingerafdrukscanner en 3D-gezichtsherkenning, waarbij de beste methode wordt gekozen op basis van lichtomstandigheden en handcondities. Volgens Goode Intelligence zal de markt voor multimodale biometrie groeien tot 12 miljard dollar in 2029.

Veelgestelde vragen

Kan een biometrische sensor worden misleid met een foto?

Een gewone 2D-camera kan worden misleid met een goede foto, maar 3D-sensoren (TrueDepth, Intel RealSense) projecteren infraroodpunten op het gezicht en bepalen de diepte. Een foto creëert geen 3D-reliëf, dus het systeem herkent de vervalsing. Ultrasone vingerafdrukscanners controleren ook de huidstructuur onder het oppervlak.

Hoe worden biometrische gegevens op het apparaat beschermd?

Biometrische sjablonen worden opgeslagen in een geïsoleerde hardwaremodule — Secure Enclave (iOS) of Trusted Execution Environment (Android). De processor van het hoofdbesturingssysteem heeft geen directe toegang tot de sjablonen. Gegevens worden versleuteld met een sleutel die is gekoppeld aan het specifieke apparaat en worden niet via internet verzonden.

Wat gebeurt er bij beschadiging van een vinger of verandering van het gezicht?

Biometric API schakelt automatisch over op de back-upmethode — pincode of wachtwoord. Na genezing van de kras of brandwonde kan de vingerafdruk opnieuw worden geregistreerd. Bij een significante verandering van het gezicht (trauma, operatie) wordt aanbevolen het oude gezichtssjabloon te verwijderen en een nieuwe aan te maken via de systeeminstellingen.

Welke biometrische methode is het veiligst?

Volgens FAR-statistieken (False Acceptance Rate) is irisscanning het veiligst (1:2.000.000). Op de tweede plaats staat 3D-gezichtsherkenning (1:1.000.000), op de derde plaats — ultrasone vingerafdrukscanner (1:100.000). Voor mobiele apparaten wordt 3D-gezicht echter als optimaal beschouwd vanwege contactloosheid en gemak.

Wordt biometrie gebruikt in bankapps?

Ja, alle grote banken ondersteunen biometrische authenticatie voor inloggen en transactiebevestiging. Google Pay en Apple Pay vereisen biometrie voor elke betaling boven de limiet. Banken in Nederland, zoals ING, ABN AMRO en Rabobank, gebruiken biometrie op basis van Face ID en vingerafdrukscanner voor inloggen in de app.

Samenvatting

  • Biometrische authenticatie — methode om identiteit te verifiëren op basis van unieke fysieke kenmerken: vingerafdrukken, gezicht, stem of iris.
  • Sensortypen omvatten capacitieve, ultrasone en optische vingerafdrukscanners, 2D/3D-gezichtscamera's en IR-irisscanners.
  • 3D-gezichtsherkenning (Face ID) biedt FAR 1:1.000.000 dankzij de puntprojector en infraroodcamera.
  • Biometrische sjablonen worden opgeslagen in een geïsoleerde hardwaremodule (Secure Enclave / TEE) en verlaten het apparaat niet.
  • Biometrie vervangt wachtwoorden niet volledig — het vult ze aan als tweede authenticatiefactor of handige primaire methode met back-up-pincode.
  • BiometricPrompt op Android en LocalAuthentication op iOS bieden een uniforme API voor alle biometrische sensoren van het apparaat.
  • Sensorkeuze hangt af van het vereiste beveiligingsniveau: voor betalingen is Class 3 (Strong) nodig, voor schermontgrendeling volstaat Class 2.

We ontwikkelen een mobiele applicatie turnkey

IT Sectr creëert sinds 2017 iOS- en Android-applicaties voor startups en bedrijven. We adviseren u en stellen de beste oplossing voor.

Bespreek het project

Lees ook